آموزش نصب کنترل پنل رایگان کلکسو
کلکسو (Kloxo) یک کنترل پنل رایگان لینوکسی بود که سالها پیش طرفدار داشت، اما همان نسخهای که آموزشهای فارسی نصبش را توضیح میدهند — کلکسو ۶ و فورک Kloxo-MR — سالهاست وصله امنیتی نگرفته و نصب آن روی یک سرور تازه نه عملی است و نه امن. نام کلکسو با پروژهای به نام Kloxo Next Generation ادامه پیدا کرده که نسخه ۸ آن روی راکی لینوکس و آلما لینوکس نصب میشود، ولی اگر دنبال کنترل پنل رایگان هستید پروژههایی با انتشار منظمتر مانند HestiaCP، CyberPanel، ISPConfig یا Virtualmin انتخاب مطمئنتری هستند و اگر به پشتیبانی رسمی و پایداری بلندمدت نیاز دارید، دایرکت ادمین و سی پنل مسیر استاندارد به شمار میروند. اگر دنبال خودِ دستور نصب کلکسو روی لینوکس بودهاید، همان مسیر و دلیل کنار گذاشتنش را در آموزش نصب kloxo در لینوکس هم بررسی کردهایم و اگر تصمیم گرفتید سراغ پنل تجاری بروید، معرفی کنترل پنل دایرکت ادمین نقطه شروع کار است.
کلکسو چه بود و چرا مسیر اصلیاش متوقف شد
کلکسو از دل پروژهای به نام LxAdmin بیرون آمد که شرکت Lxlabs آن را در کنار سامانه مجازیسازی HyperVM توسعه میداد. در سال ۲۰۰۹ یک آسیبپذیری در HyperVM باعث نابودی حجم بزرگی از سرورهای مجازی چند سرویسدهنده شد و خودِ Lxlabs پس از آن ماجرا و درگذشت بنیانگذارش از هم پاشید. همین سرنوشت و اینکه امروز به جای آن باید سراغ چه مجازیسازی رفت، در بررسی HyperVM و جایگزینهای امروزی مجازیسازی آمده است. بعد گروهی با نام LxCenter نگهداری کلکسو را به دست گرفت و نسخه ۶ را منتشر کرد، ولی آن مسیر هم ادامه پیدا نکرد و فورک جامعهمحور Kloxo-MR هم از حدود سال ۲۰۱۷ به بعد انتشار تازهای نداشته است.
دستورالعمل قدیمی نصب کلکسو، که هنوز در مقالههای فارسی بازنشر میشود، سرور را روی CentOS 5 نسخه ۳۲ بیتی میخواست و صراحتاً میگفت CentOS 6 و معماری ۶۴ بیتی پشتیبانی نمیشود. این فقط یک محدودیت سلیقهای نیست: CentOS 5 در سال ۲۰۱۷ و CentOS 6 در سال ۲۰۲۰ به پایان چرخه پشتیبانی رسیدند، پس حتی سیستمعاملِ لازم برای آن دستورالعمل هم دیگر بهروزرسانی امنیتی نمیگیرد. اگر امروز سرویس سرور مجازی تهیه میکنید، سیستمعاملی را انتخاب کنید که هنوز در چرخه پشتیبانی رسمی است، نه نسخهای که یک آموزش قدیمی میخواهد. مخزن دانلود اسکریپت نصب هم منبع قابل اتکایی نیست و اجرای اسکریپت از میزبانی رهاشده خودش یک ریسک مستقل است.
یک نکته را هم شفاف بگوییم تا تصویر ناقص نماند: نام کلکسو کاملاً کنار نرفته است. گروهی با عنوان Kloxo Next Generation کد را ادامه دادهاند و در سال ۲۰۲۴ نسخه ۸ را برای راکی لینوکس و آلما لینوکس ۸ و ۹ و CentOS Stream 9 منتشر کردهاند و اعلام کردهاند بخشی از باگها و مشکلات امنیتی کلکسوی اصلی و Kloxo-MR را هم برطرف کردهاند. پس دقیقتر آن است که بگوییم آنچه از کار افتاده، کلکسوی نسخه ۶ و Kloxo-MR است؛ یعنی دقیقاً همان چیزی که آموزشهای قدیمی فارسی نصبش را یاد میدهند. اگر به سراغ Kloxo 8 میروید، پیش از تکیه بر آن تاریخ آخرین انتشار و میزان فعالیت پروژه را روی سایت رسمی خودش ببینید؛ فاصله میان نسخههای این مسیر کوتاه نبوده است.
ریسک واقعی اجرای یک پنل رهاشده
- وصله نشدن آسیبپذیریها: در پروژهای که نگهداری نمیشود، باگ امنیتی کشفشده هرگز اصلاح نمیشود ولی جزئیاتش عمومی میشود؛ یعنی مهاجم نقشه راه دارد و شما وصله ندارید.
- اجرا با بالاترین سطح دسترسی: هر کنترل پنلی برای ساخت کاربر و پیکربندی سرویسها با دسترسی root کار میکند. یک نقص در پنل یعنی تصرف کل سرور، نه فقط یک سایت.
- رابط مدیریتی بدون رمزنگاری: پورت پیشفرض ۷۷۷۸ کلکسو روی HTTP ساده باز میشد و نام کاربری و رمز مدیر رمزنگارینشده رد و بدل میشد.
- اعتبار پیشفرض شناختهشده: نام کاربری و رمز اولیه admin بود و اسکنرهای خودکار دقیقاً همین ترکیب را روی پورتهای شناختهشده امتحان میکنند.
- ناسازگاری با نرمافزار امروز: نسخههای PHP و MySQL آن دوره برای وردپرس امروزی کافی نیستند و TLS 1.3، HTTP/2 و صدور خودکار گواهی با پروتکل ACME هم در چنین پشتهای وجود ندارد.
اگر سروری همین حالا با کلکسوی نسخه ۶ یا Kloxo-MR کار میکند، منطقیترین کار مهاجرت است، نه بهروزرسانی درجا.
منطق مشترک نصب هر کنترل پنل
روش نصب پنلها در جزئیات فرق دارد، اما چارچوب کار یکسان است و با دانستن آن، دستورالعمل رسمی هر پروژه برایتان قابل فهم میشود:
- سرور تازه و تمیز: تقریباً همه پنلها انتظار نصب خام دارند و روی سروری که قبلاً پنل یا وبسرور دستی دارد درست کار نمیکنند؛ کار را با یک سرور تازه نصبشده و بدون سرویس اضافی شروع کنید.
- سیستمعامل پشتیبانیشده: فهرست توزیعها و نسخههای مجاز را فقط از مستندات رسمی همان پنل بردارید؛ این فهرست مرتب تغییر میکند.
- نام میزبان معتبر: یک FQDN مثل
srv1.example.comتنظیم کنید که رکورد DNS آن به آیپی سرور اشاره کند؛ بسیاری از خطاهای نصب ریشه در همین یک مورد دارند. - دسترسی و پیشنیازها: با SSH و کاربر root وارد شوید، سیستم را با
yum updateیاapt update && apt upgradeبهروز کنید و اسکریپت نصب را فقط از دامنه رسمی پروژه بگیرید. - سختسازی بعد از نصب: رمز پیشفرض را همان دقیقه اول عوض کنید، ورود با کلید SSH را جایگزین رمز کنید، پورت پنل را به آیپیهای مدیریتی محدود کنید، گواهی معتبر بگیرید و پشتیبانگیری خودکار را پیش از آمدن داده واقعی فعال کنید.
کنترل پنلهای رایگانی که هنوز نگهداری میشوند
«رایگان» لزوماً به معنای بیکیفیت نیست، اما یعنی بار نگهداری و رفع مشکل روی دوش خودتان است. گزینههای زیر برخلاف کلکسوی نسخه ۶ و Kloxo-MR هنوز بهطور منظم نسخه و وصله منتشر میکنند:
- HestiaCP — فورک فعال VestaCP روی دبیان و اوبونتو؛ سبک و مناسب چند سایت روی یک سرور کوچک.
- CyberPanel — بر پایه OpenLiteSpeed با ابزارهای کش و مدیریت وردپرس؛ برای کسانی که کارایی وبسرور برایشان مهم است.
- ISPConfig — پروژهای قدیمی و پایدار که مدیریت چند سرور از یک رابط را هم پوشش میدهد.
- Webmin و Virtualmin — نزدیکتر به مدیریت سیستمعامل تا میزبانی وب؛ برای مدیرانی که دسترسی مستقیم به همه سرویسها میخواهند.
- aaPanel — نصب سریع و رابط ساده؛ برای سرورهای تکمنظوره و محیطهای آزمایشی گزینه رایجی است.
پیش از انتخاب سه چیز را بررسی کنید: تاریخ آخرین انتشار پروژه، فهرست سیستمعاملهای پشتیبانیشده، و شرایط دقیق رایگان بودن هر نسخه؛ این شرایط بین پروژهها فرق دارد و باید از صفحه رسمی خودشان تأیید شود.
وقتی پنل تجاری انتخاب منطقیتری است
اگر هاست میفروشید یا نمیخواهید نیمهشب با یک باگ پنل تنها بمانید، پنل تجاری ارزش هزینهاش را دارد؛ چون در برابرش پشتیبانی رسمی، چرخه انتشار منظم و مستندات بهروز میگیرید.
لایسنس دایرکت ادمین در نسخههای سرور مجازی، سرور اختصاصی و لایف تایم عرضه میشود، نصب و کانفیگ اولیه آن رایگان است و امکان تغییر نام میزبان و سیستمعامل هم وجود دارد.
لایسنس سی پنل نیز در دو نسخه سرور مجازی و سرور اختصاصی ارائه میشود و نصب و کانفیگ اولیه آن رایگان است. اگر مشتریان شما از قبل به محیط WHM و سی پنل عادت دارند، مهاجرت به آن کمدردسرتر خواهد بود.
مهاجرت از یک سرور قدیمی کلکسو
مهاجرت را به صورت «ساخت دوباره» انجام دهید، نه ارتقای درجا. سرور مقصد را با سیستمعامل و پنل تازه بالا بیاورید، از دیتابیسها با mysqldump خروجی بگیرید، فایلها را با rsync یا tar منتقل کنید و اکانتهای ایمیل و رکوردهای DNS را دستی بازسازی کنید؛ خروجی پشتیبان پنل قدیمی معمولاً با پنلهای امروزی سازگار نیست. بعد سایتها را پیش از تغییر DNS تست کنید، سپس TTL را کم کرده و رکوردها را جابهجا کنید و سرور قدیمی را تا اطمینان از پایداری سرور جدید روشن نگه دارید.
اگر داده حساس در میان است یا نمیخواهید این کار را دستی انجام دهید، سرویس پشتیبانی و مدیریت سرور همین مسیر را پوشش میدهد؛ از نصب و پیکربندی پنل و وبسرور تا سختسازی امنیتی، مانیتورینگ و آزمایش بازیابی پشتیبان، حتی روی سروری که از جای دیگری تهیه شده است.
جمعبندی
هدف مقاله قدیمی «نصب رایگان یک کنترل پنل» بود و آن هدف هنوز شدنی است؛ فقط ابزارش عوض شده. کلکسویی که آن آموزشها توضیح میدهند امروز نه روی سیستمعاملهای پشتیبانیشده نصب میشود و نه اگر بشود باید نصب شود؛ ادامهدهندهاش Kloxo 8 وجود دارد، ولی پیش از انتخاب آن باید فعال بودن پروژه را خودتان بررسی کنید. سادهتر و مطمئنتر این است که یک پنل رایگانِ فعال انتخاب کنید یا اگر کارتان تجاری است سراغ دایرکت ادمین و سی پنل بروید، و در هر دو حالت اصول ثابت را رعایت کنید: سیستمعامل پشتیبانیشده، رمز پیشفرض عوضشده و پشتیبان آزمودهشده.
